用友-U8渠道管理高级版存在文件上传漏洞

admin 2025年8月11日09:58:15评论254 views字数 602阅读2分0秒阅读模式
 

漏洞说明
    此漏洞具体存在于 U8 + 渠道管理(高级版)系统的 xxxx.jsp 页面。该页面在设计上存在重大缺陷,对上传文件的类型、后缀名以及内容均未实施有效的校验措施。这无疑为攻击者创造了可乘之机,他们能够精心构造恶意请求,将包含可执行代码的文件,如.jsp WebShell,上传至服务器。一旦此类恶意文件成功上传且可被访问,攻击者便能在服务器上肆意执行任意命令,进而轻而易举地获取服务器的控制权限。

影响版本

    此漏洞影响 V18, V16.5, V16.1, V16.0, V15.1, V15.0, V13版本。

修复建议
    关于U8+渠道管理(高级版)是U8+行业模块,没有安装此独立安装包的行业模块不存在此漏洞,即无需修复

1、将解压后的webapps文件夹覆盖到U8+渠道管理(高级版)的部署路径根目录下。2、重启U8+渠道管理服务。

出现时间

2025-08-01

参考文档
https://security.yonyou.com/#/patchInfo?identifier=050421dbbaf0472787456b2a98d869bb

介绍
用友 U8 + 渠道管理(高级版)是一套极为重要的渠道管理软件,它与 U8 + 供应链系统、财务系统紧密协作,成功将企业的管理范畴从企业内部拓展至分销渠道与销售终端,在众多企业的运营管理中发挥着关键作用。

原文始发于微信公众号(好靶场):【严重】用友-U8渠道管理高级版存在文件上传漏洞

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年8月11日09:58:15
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   用友-U8渠道管理高级版存在文件上传漏洞https://cn-sec.com/archives/4350110.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息